Российские ученые создали гибридную нейросетевую архитектуру для обнаружения кибератак
В Национальном исследовательском ядерном университете (НИЯУ) МИФИ разработали гибридную архитектуру ИИ TA-BN-ODE для обнаружения кибератак.

Если традиционные системы анализируют отдельные события или проверяют сеть по интервалам, то новинка отслеживает цепочки действий в непрерывном времени – от микросекунд до месяцев. Решение объединяет нейродифференциальные уравнения, пространственно-временные модели, байесовские методы и большую языковую модель. Это помогает оценивать вероятность угроз, приоритизировать предупреждения и выявлять ранее неизвестные типы атак.
Повышение защищённости критической инфраструктуры
Важно, что точность обнаружения атак TA-BN-ODE составила 99%, при выявлении атак нулевого дня – 87,6% против около 42% у систем на основе сигнатур. Модель требует 9,2 МБ оперативной памяти и обрабатывает больше 12 млн событий в секунду при задержке менее 0,1 секунды.
Разработка способна стать базой для российских систем обнаружения вторжений, SIEM-платформ и решений SOC, а также повысить защищенность критической инфраструктуры, госорганов, банков, телеком- и промышленных предприятий. Для обычных пользователей это означает уменьшение рисков утечек данных, сбоев сервисов и мошенничества. В глобальном контексте технология развивает проактивную киберзащиту с выявлением ранее неизвестных сценариев атак.

Спрос на компактные модели реального времени
Разработку собираются интегрировать в корпоративные SOC. Способность обрабатывать миллионы событий и оценивать вероятность угроз может снизить количество ложных срабатываний и нагрузку на аналитиков. Ключевые области применения – защита госсистем, объектов энергетики, промышленности и транспорта, банковских и платежных сервисов, сетей связи, облаков, ЦОДов и IoT.
Решение особенно актуально на фоне усложнения атак. По сведениям Positive Technologies, в 2023 году число успешных атак в мире выросло на 18 %., в том числе из-за активной эксплуатации уязвимостей нулевого дня. Отечественные SOC уже работают с крупными потоками данных. Например, ГК «Солар» анализирует инциденты примерно в 300 организациях разных отраслей, и это формирует спрос на компактные модели реального времени.
Экспорт возможен в виде программных модулей для IDS, защиты IoT и формирования национальных SOC в странах, которые хотят создать технологический суверенитет. Но для этого прототип надо довести до сертифицированного продукта, протестировать на реальном трафике и обеспечить совместимость с распространенными КБ-платформами.

Растущий интерес крупных игроков
В 2022 году отечественные исследователи представили нейросетевую модель для выявления инцидентов ИБ на объектах критической инфраструктуры в реальном времени. Это обозначило развитие российских решений на базе машинного обучения. Спустя год Сбер и РАН договорились о совместных исследованиях в ИИ и кибербезопасности. Речь шла в том числе о высокоскоростных методах обнаружения атак. Это подтвердило интерес крупных игроков к таким технологиям.
К 2024 году рост сложности угроз стал более заметным. Solar JSOC выявил увеличение доли критичных атак и числа инцидентов с вредоносным ПО на выборке около 300 организаций. Positive Technologies зафиксировала дальнейший рост. В четвёртом квартале 2024 года число инцидентов увеличилось на 13%, при этом вредоносное ПО использовалось в 66 % успешных атак.
На этом фоне в 2026 году российские разработчики продолжили внедрение машинного обучения в системы управления киберугрозами – для выявления аномалий и прогнозирования атак. Разработка МИФИ развивает этот подход: анализируются уже не только отдельные события, но и временная логика всей цепочки действий.

Испытания на реальной инфраструктуре
ИИ TA-BN-ODE можно считать перспективной интеллектуальной системой обнаружения вторжений. Она отличается анализом атак как длительного процесса, а не набора разрозненных событий. Этот подход особенно эффективен для сложных целевых атак. Они развиваются постепенно и долго остаются незамеченными традиционными средствами защиты.
По оценкам экспертов, следующим этапом станут испытания на реальной инфраструктуре и адаптация под отраслевые сценарии. При подтверждении характеристик модель может стать аналитическим ядром российских SIEM-, NDR- и SOC-платформ. В будущем такие модели будут работать совместно с экспертами, автоматически выявляя цепочки событий, оценивая риски и предлагая приоритеты реагирования.









































